木星链 木星链
Ctrl+D收藏木星链
首页 > 以太坊 > 正文

PRO:Audius攻击事件分析

作者:

时间:1900/1/1 0:00:00

本次事件的主要问题所有的相关交易梳理

FirstRoundofAttack:?

0xA62c3ced6906B188A4d4A3c981B79f2AABf2107F

对于第?次的攻击(未能成功),细节如下

具体细节地址:

https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f

对于第?次攻击的地址:

0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f

可以看出,合约通过?Governance?合约对_proposalId?=?82和proposalId?=?83都设置了数值,但是由于没有设置投票(vote)的数额,所以攻击未能成功。

数据:某PEPE鲸鱼购买BALD成为除开发者外的最大个人持币地址:7月30日消息,据Lookonchain监测,某PEPE鲸鱼5小时前以500枚ETH (约合937,000美元) 购买1360万枚BALD,成为除开发者之外最大的持有者。[2023/7/31 16:07:50]

Governance合约地址:

https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f/contracts

SecondRoundofAttack:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

对于第?次的攻击(成功),细节如下

数据:Arbitrum活跃账户数突破700万:金色财经报道,据Dune Analytics最新数据显示,以太坊Layer 2扩容解决方案Arbitrum活跃账户数突破700万,本文撰写时为708.8万个,当前已创建总账户数达到840.6万个。[2023/6/18 21:45:03]

交易:

0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984

在这?,通过调?initialize()?函数,对投票进?了初始化:

关于函数中的参数解释

registryAddress-代理合同的地址

传?:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

慢雾升级Web3钱包安全审计项:金色财经报道,加密安全公司慢雾官方宣布升级Web3钱包安全审计项,具体包括针对浏览器扩展钱包的安全审计项、针对移动端和桌面端钱包的安全审计项,旨在尽可能地保证 Web3 钱包客户端上的安全,降低加密货币资产被盗的风险。此外,慢雾安全团队提出用户交互过程的安全审计,包含:WYSIWYS(所见即所签策略);AML 策略;anti-phishing 策略;pre-execution 策略等多个策略来抵御黑客的攻击。[2023/6/6 21:19:11]

votingPeriod-治理提案开放投票的区块周期。

传?:3

executionDelay-?在提案被评估/执?之前,在votingPeriod过期后必须通过的区块数量。

传?:0

votingQuorumPercent-?要求在总股份中投票的最低百分?认为提案有效。

B站发布首个UP主数字藏品:7月21日消息,哔哩哔哩(B 站)上线亿点点海洋探秘系列数字藏品。限量发行 5000 份,由 B 站与 UP 主亿点点不一样联合定制,是 B 站为 UP 主发布的首个数字藏品。每款藏品包含数字头像、空间页交互视频和高清版权视频,不仅具有收藏价值,也为 UP 主视频版权保护提供了全新模式。UP 主亿点点不一样在 B 站拥有超 180 万粉丝,由 B 站百大 UP 主影视飓风团队运营。

该款数字藏品建立在 B 站高能链上,具有唯一性和不可篡改性,发行版权视频形式的数字藏品不仅有助于保护 UP 主版权,打击未经授权的视频二创和盗用,也能通过开放衍生品制作和视频二创权益,赋能创作者,助力创作者 IP 和优质内容的推广。据悉,项目会先于 7 月底揭晓中签用户名单并发放数字头像,于 8 月将交互视频和版权视频发放给用户。[2022/7/21 2:28:58]

传?:1

安全团队:约300枚BNB从DAO Maker攻击者地址转入Tornado Cash:金色财经消息,据派盾监测,约300枚BNB从DAO Maker攻击者地址转入Tornado Cash。

注:去年8月,DAO Maker遭受黑客攻击,被盗价值700万美元的USDC。[2022/6/4 4:02:12]

maxInProgressProposals-??次可能的InProgress提议的最?数量。

传?:4

guardianAddress-具有特殊治理权限的帐户地址。

传?:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

根据?evaluateproposaloutcome?的结果?返回值为?3,表示该proposal?将不会被执行:

0:InProgress-提案是活跃的,可以投票表决。

1:Rejected-提案投票期已结束,投票未能通过。建议将不会被执行。

2:ApprovedExecuted-提案投票已结束,投票已通过。提案成功执行。

3:QuorumNotMet-提案投票期已结束,未达到投票法定?例。建议将不会被执行。

4:ApprovedExecutionFailed-提案投票通过,但交易执?失败。

5:Evaluating-提案投票通过,evaluateProposalOutcome函数?前正在运行。

6:Vetoed-提案被Guardian否决了。

7:TargetContractAddressChanged-由于?标合同地址变更,建议?效。

8:TargetContractCodeHashChanged-建议被认为是?效的,因为代码在?标合同地址已经改变。

根据?quorumMet?我们能知道发proposal=83执行失败是因为传?值a=?0

根据?balanceOf?()我们能查询到?Governance合约?Audio?token的余额

To代表AudioToken数量;

From代表Governance合约余额数量;

proposal85的作?是将Governance合约?的余额转移到攻击合约中:

将Governance合约?和治理代币的地址都设置为攻击合约的地址,对应的initialize()在下?截图中:

接下来,通过代理合约将DelegateManager合约中的serviceProviderAddress设置为攻击合约地址

caller是DelegateManager?

input合约地址是攻击合约的地址serviceProviderAddress()

细节在下图中:

然后,通过Governance合约授权代币10000000000000000000000000000000

给攻击合约

"_targetSP":"0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569"

为攻击合约地址

通过上述步骤,攻击合约获得了最?权限

0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5

攻击?员进?了投票交易proposal_id?=85,?vote?=2

在0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9这个交易中,通过proposal_id=85的审核同时进?了AudioToken的转账,转账到攻击合约

最后?个交易:

0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3

将18,564,497AudioToken

换成?704?Ether?Token

总结

在这个攻击中,问题是出现在对于modifier?initializer()的使?。

通过代理合约,可以多次调?初始化函数,但是原理上应该只能调??次?不是多次。虽然Audius团队对代码进?了多次审计,但是逻辑上的漏洞通过机器扫描往往很难发现。建议请专业的智能合约审计团队进?多轮的逻辑审计,以后可以避免此类事件的发?。

来源:金色财经

标签:PROOSAPOSPROPkucoinpro是什么交易所CopiosaPOSI币props币会不会退出市场

以太坊热门资讯
GENE:稳增长政策回顾及展望

尤众元2022年上半年我国经济承压前行,经济增长在疫情、房地产流动性困境、海外流动性收紧等冲击下放缓态势明显,尽管6月的经济数据出现积极信号,但是经济企稳的基础还不牢固,下行压力依然存在.

1900/1/1 0:00:00
虚拟资产:央行上海总部下半年工作会议:助力上海加快经济恢复重振 推进金融改革创新

8月4日,中国人民银行上海总部召开2022年下半年工作会议,传达学习2022年下半年中国人民银行、国家外汇管理局工作会议精神,总结上半年上海总部主要工作,安排下半年重点工作.

1900/1/1 0:00:00
USD:Anthony Scaramucci 表示比特币已经在这个周期中触底

AnthonyScaramucci认为比特币的“公平市场价值”为40,000美元,而以太币的应为2,800美元.

1900/1/1 0:00:00
NFT:BV说——英国央行“追赶式”加息?ERC4907的到来 会给 NFT 带来哪些变革?

●美联储官员密集发声:加息周期远未结束今日获悉,多位美联储政策制定者表示他们还没有结束对抗通胀的努力,这促使交易员减少了对明年降息的押注。由于通胀尚未见顶,美联储还需进一步加息.

1900/1/1 0:00:00
LEO:软银三星a16z投资共融资2.28亿美元的Aleo到底是什么来头?

前言:Aleo正在网络上构建真正个人化和真正私密的用户体验。?在接下来的十年里,Web服务将无处不在,不仅存在于您的浏览器中,而且还存在于更多的地方,并且对我们个人生活的每一个私密细节进行推理.

1900/1/1 0:00:00
比特币:比特币文摘:初学者怎么“预测”比特币BTC价格「小白变大神」

币圈小白怎么快速学会预测比特币BTC的价格呢?下面我们将总结一下圈内大部分人的有效经验。在线领域有许多比特币价格预测,其中许多不是基于任何有形的财务数据.

1900/1/1 0:00:00